Google Cloud VMware Servisinde Kritik Hata: Stretched Cluster Yapıları Çöktü

Google Cloud'un VMware Engine (GCVE) hizmeti, yakın zamanda gerçekleştirilen bir yapılandırma güncellemesinin ardından ciddi bir dayanıklılık sorunuyla karşı karşıya kaldı. 14 Temmuz tarihinde saat 10:00 PDT'de başlayan ve australia-southeast1, australia-southeast2, europe-west3 ile northamerica-northeast2 bölgelerini etkileyen kesintiler, özellikle 'stretched cluster' kullanan müşterilerin ağ bağlantılarını tamamen kesti. Google, sorunun altyapıdaki bölgeler arası iletişim hatasından ve BGP (Border Gateway Protocol) oturumlarındaki düzensizliklerden kaynaklandığını, bu durumun küme bölgeleri ile 'witness' (tanık) cihazı arasındaki senkronizasyonu engellediğini belirtti.
Söz konusu kesinti, sanal makinelerin çalışmaya devam etmesine rağmen kullanıcıların bu sunuculara erişimini imkansız kıldı. Stretched cluster mimarisinin temel amacı, fiziksel olarak iki farklı lokasyona yayılan kaynakları eş zamanlı tutarak olası felaketlerde kesintisiz bir 'failover' süreci sağlamaktır; ancak Google'ın yaptığı yanlış konfigürasyon güncellemesi, bu yüksek erişilebilirlik (high availability) vaadini kısa süreliğine ortadan kaldırdı. Google ekipleri sorunun çözümüne yönelik çalışmalarını sürdürürken, etkilenen kullanıcılar için henüz kesin bir düzeltme takvimi verilmedi.
Bu teknik krizin gölgesinde VMware tarafında da güvenlik alarmı verildi. Broadcom, VMware Avi Load Balancer ürününde bulunan yedi farklı zafiyeti duyurdu. Özellikle CVE-2026-47865 kodlu ve 9.8 CVSS puanına sahip kimlik doğrulama baypas (authentication bypass) açığı, saldırganların ağ erişimi olması durumunda doğrudan 'Avi Control' paneline sızmasına olanak tanıyor. Ürün, bir yük dengeleyiciden ziyade tam kapsamlı bir Uygulama Dağıtım Denetleyicisi (ADC) ve Web Uygulama Güvenlik Duvarı (WAF) işlevi gördüğü için bu zafiyet büyük bir risk taşıyor.
Broadcom tarafından listelenen diğer altı güvenlik açığı da 7.1 ile 8.8 arasında değişen CVSS puanlarıyla kritik kategorisinde yer alıyor. VMware Cloud Foundation paketi ve Kubernetes servisleri ile entegre çalışan bu kritik altyapı bileşenindeki zafiyetler, Broadcom'un yayınladığı güncel yamalarla giderilmiş durumda. Kurumsal kullanıcıların, hem Google Cloud tarafındaki ağ kararlılığı sorunlarını hem de bu güvenlik açıklarına karşı yamaları hızlıca değerlendirmeleri hayati önem taşıyor.